Das Unternehmen Hugging Face hat Details zu einer Kompromittierung der Infrastruktur der Plattform Hugging Face Spaces veröffentlicht, die Werkzeuge zur Erstellung von Demoanwendungen für Modelle des maschinellen Lernens bereitstellt und ein Verzeichnis solcher Anwendungen unterstützt. Die Mitarbeiter von Hugging Face haben Spuren eines unbefugten Zugriffs auf die Plattform entdeckt, der zu einem möglichen Leck sensibler Benutzerdaten, einschließlich Schlüssel und Tokens, führen könnte. Die betroffenen Tokens wurden widerrufen, und die Benutzer erhielten eine entsprechende Mitteilung mit der Empfehlung, ihre Schlüssel und Tokens zu aktualisieren sowie auf neue Tokens umzusteigen, die eine selektive Zugriffskontrolle ermöglichen.
Die Untersuchung des Vorfalls ist noch nicht abgeschlossen, und Details wurden nicht bekannt gegeben. Es wurde lediglich angegeben, dass das Unternehmen Hugging Face in den letzten Tagen umfangreiche Maßnahmen zur Verstärkung der Sicherheit seiner Infrastruktur ergriffen, die Verwendung von org-Token vollständig eingestellt, ein Schlüsselmanagementsystem (KMS) eingeführt und neue Werkzeuge zur Erkennung von Token-Leaks aktiviert hat. Für die Zukunft ist die vollständige Abschaffung der klassischen Tokens mit Lese- und Schreibzugriff geplant.
Quelle: opennet.ru
